Informe Final N° 163 de 2009

Auditorías · pdf · documento original ↗

Tabla 1 (página 1 (texto) · 2 filas)

MUNICIPALIDADES
Fecha : 1 8
N° Informe : 163/

Tabla 2 (página 2 (texto) · 15 filas)

SUBDIVISiÓNDE AUDITORíA EINSPECCiÓN
ÁREA DE AUDITORíA1
REF.: 2.308/09REMITE INFORME FINAL QUE
DMSAI 103/09
SANTIAGO, 1 8.JUN O9 * O3 :!
Adjunto sírvase encontrar copi
Final W 163 debidamente aprobado, sobre Auditoría de' Sistem
efectuada en esa Municipalidad.
PorOrden del Con l
PRISCILA JA F
Abog o
Subjefe Dlvlslón Muni
AL SEÑOR
ALCALDE DE LA
MUNICIPALIDAD DE
SANTIAGO

Tabla 3 (página 3 (texto) · 22 filas)

CONTRALORíA GENERAL DE LA REPÚBLICA
DIVISiÓNDE MUNICIPALIDADES
SUBDIVISiÓN DE AUDITORíA EINSPECCiÓN
ÁREA DE AUDITORíA1
REF.: 2.308/09REMITE INFORME FINAL QUE lNDICA
DMSAI 103/09
SANTIAGO, 1 8. JUN Og ., ü3:! O3 O
Adjunto,sírvase encontrar copia del
Informe Final DMSAI N° 103 de2009, de esta Contra lo ría General, conel fin de
que, en la primera sesión que celebre el ConcejoMunicipal, desde la fecha de su
recepción, se sirva ponerloen conocimientode ese ÓrganoColegiado
entregándole copia de los mismos.
Al respecto, Ud. deberá acreditarante esta
Contraloría General, en su calidad de Secretariodel Concejo y m!nistrode fe, el
cumplimiento de este trámite dentro del plazode diez días de efectuada esa
sesión.
PorOrden del Contralar G "erat
PRISCILA JARA FUE TES
Abogado
Subjefe División de Munlci lidadea
AL SEÑOR
SECRETARIO MUNICIPAL DE
SANTIAGO

Tabla 4 (página 4 (texto) · 30 filas)

REF. N" 2.308/09INFORME FINAL SOBREDE AUDITORíA
DMSAI. N° 103/09DE SISTEMAS INFORMÁTICOS
A.T. N° 112/09EFECTUADA EN LA MUNICIPALIDAD
DE SANTIAGO.
SANTIAGO,1 8 JU/-!. ?9C9
En cumplimiento del PlanAnual de
Fiscalización aprobadopor esteOrganismo de Control y de acuerdo con las
facultades establecidasen la Ley 10.336, Orgánica de esta Institución, serealizó una
auditoría de tecnologíasde información en la Municipalidad de Santiago.
OBJETIVO.
El examen realizado tuvocomo objetivo
verificar los controlesen el procesamiento de datos,en el mantenimiento de
plataforma de software,hardware yservicios automáticos y; en elcumplimiento de
los contratos de sistemas, arriendoy/o compra de equipamiento.
METODOLOGíA.
La revlslon fue practicadaenconformidad
con las normas y procedimientos aceptados por la Contraloría General,por lo tanto,
incluyó las pruebas devalidación yotros medios técnicos consideradosnecesarios
en las circunstancias.
UNIVERSO FISCALIZADO.
La revisión abarcó el año 2007, a cuyo
respecto se analizaronlos aspectosrelativos a las tecnologías de información de la
Municipalidad.
La revisión, en términos generales, consistió
en el análisis de los contratos informáticos, las políticas informáticas, losmétodos de
integridad de datos, los recursosinformáticos, la validez de lainformación, las
salvaguardas de activosinformáticos y la efectividad de laaplicaciónde controles.
A LA SEÑORA
SUBJEFE DE LA DIVISiÓN DE MUNICIPALIDADES
R E S E N T E.
JPTV/

Tabla 5 (página 5 (texto) · 36 filas)

- 2 -
MUESTRA EXAMINADA.
La revisión seefectuó sobreel 100% de las
actividades del período señalado.
Cabe precisar que, con carácter
confidencial, mediante oficio W58.951,de 15 de enero de 2008, fueron puestas en
conocimiento del alcalde las observaciones comprobadas al término de la visita, con
la finalidad de que formulara los alcances y precisionesque, a su juicio, procedieran,
lo que se concretó mediante oficio ordinario W 347, de16 de enero de2009.
El análisis delas observaciones formuladas
en el citado Preinforme, en conjunto conlos antecedentes aportados por la autoridad
edilicia en su respuesta, determinaron losiguiente:
1.- ORGANIZACiÓN
1.1.- Dotaciónde Personal dela Unidad Informática.
De acuerdocon la información aportada
durante el proceso de fiscalización, nose registranobservacionesen el área de
Personal.
1.2.- Recursosde plataformaSoftwarey Hardware.
Se observa ausencia de normativas formales
de mantenimiento preventivo y/o correctivo de los equipos servidores y plataforma
municipal.
La autoridadmunicipal señala en su
respuesta, queactualmente,se efectúan procesosinformales demantenimiento
preventivo y/o correctivo de software, equipo central y servidor de correos.
Se advirtió laausencia derespaldos de
perfiles de sistemas operativos y procedimientos formales de actualización de
parches de sistema operativoy aplicaciones de oficina; no obstantelo cual, en la
respuesta se aportan antecedentes de los que se desprende que losservicios de la
empresa Proexiayudan a regular los procedimientos de seguridad, razón por la que
no se realizanrespaldos deperfiles de sistemas operativos. Adicionalmente, se
realizan actualizaciones porparchesa sistemasoperativos, pero no existen
procedimientosformales, porende, el Alcalde instruyó se adopten medidas al
respecto.
Conforme a loanterior, dichaentidad deberá
implementar lasmedidas expuestas quetienen carácter de necesarias; conforme lo
anterior se levantan las observacionesformuladas, constatándose sucumplimiento
en futuras fiscalizaciones.

Tabla 6 (página 6 (texto) · 36 filas)

SUBDIVISiÓN DE AUDITORíA E INSPECCiÓN
- 3 -
1.3.- Aplicaciones.
Se realizó un análisis mediante diagramas
de flujos de datosy diagramas de entidad- relación deaquellos procesos cuyos
módulos fueron evaluadoscomo de mayor riesgo, entrelos que se encuentran
contabilidad, rentas y finanzas, tesorería -recaudación,permisos decirculación y
licencias de conducir. Además, se llevó a cabo pruebas devalidaciónde entradas y
salidas de los registros dedichos procesos, determinándose que losmódulos de
aplicaciones cumplen las funcionalidades demantención,operación y registro de los
datos, por lo anterior, no seformuló observaciones a este respecto.
2.- SALA DE LA UNIDAD INFORMÁTICA.
El sistema de control de acceso no es
automático, lo quedisminuye la seguridad puesto que permite la entrada a personal
no autorizado a lasala donde reside el servidor. Además,no existe registro respecto
de las personas autorizadasa ingresar a la sala de informática.
Lailuminaciónde las instalaciones es
deficiente para losrequerimientos y bienestar de los funcionarios.
La disposición delequipamiento impide la
correcta mantención y resulta ineficiente respecto delautilizacióndel rack de
distribución de cables de datos, de energía yde comunicaciones.
Elsistema deaire acondicionado no
funciona en formacontinuay se advierte quesu estado noes el óptimo.
En lasala de la Unidad de Informática no se
cuenta con alarmas específicas y sistemas de alerta en caso de siniestro, como una
inundación, un sismo, entreotros.
La autoridad informa que actualmente no
existen recursos que el municipio pueda asignar para mejoras de lasinstalaciones,
pero que la solución se iráimplementando mediante un financiamientopaulatino por
prioridades de gastos e inversiones de la administración.
Losargumentosplanteadosno permiten
levantar la observación, toda vez que las medidas para corregirlas tienen carácter de
necesarias.
3.- SEGURIDAD DE LAINFORMACiÓN.
Noexisten normativas formales de
administración yseguridadaplicadas porparte de losusuarios finales de los
sistemas, en relación a realizar cambios de claves en formaperiódica.

Tabla 7 (página 7 (texto) · 43 filas)

CONTRALORíA GENERAL DELAREPÚBLICA
DIVISiÓN DE MUNICIPALIDADES
SUBDIVISiÓN DE AUDITORíA EINSPECCiÓN
-4-
Según antecedentes aportados por la
autoridad municipal, noexisten normativas documentadas de administración de
claves; sin embargo, informalmente se realizanprocesos de administración de
seguridad, por lo quese mantiene la observaciónformulada entanto no se
implementen las medidas respectivas, que tienen carácter de necesarias.
Los archivos deregistros detransacciones
(Lag), no se usan para revisar la integridad del servicioni se ha hechouna auditoría
de procesos para evaluar el rendimiento y la criticidad de las operaciones más
recurrentes.
En la respuestase indica que se ha instruido
al Departamento deInformática queanalicelasrutinas paraintegrar este
procedimiento de prueba.
Se advirtiólainexistencia de políticas y
procedimientos de registro de personal en tránsitodentro de lasinstalaciones
informáticas; no obstante, en la respuesta se indica que se impartiráninstrucciones
de implantación de políticas y procedimientos necesarios.
No existe personal de seguridad o sistemas
de vigilancia remota para el control de las instalacionesde la Unidad de Informática,
informándose al respecto que, actualmente se ha implementado la vigilancia remota
en el datacenter para elequipo central.
En el procedimiento informalde respaldos
de información no se realizan procesosadicionales deseguridad adicionales como
encriptación. Asimismo,se visualiza laausenciadeprocesos de verificación de
integridad de los datos de los archivos detransacciones históricos y de
procedimientos paradesechar lainformaciónsica de losmedios de
almacenamientos en forma regular.
Finalmentese indica en la respuesta que no
existe proceso de encriptación debido aque los datos se utilizan en una plataforma
propietaria, lo cual determina que no puedan ser accesados por otro equipamiento de
sistemas.
Conforme los argumentos expuestos por la
Municipalidad, se levantan las observaciones formuladas originalmente, en el
entendido que se implementarán efectivamentelasmedidas expuestas, cuyo
cumplimiento se verificará en futuras fiscalizaciones.
4.- BASE DE DATOS.
Los datos respaldadoscarecen de
encriptación y verificación de integridad,lo cual reducela seguridad al momento de
acceder los datos quese encuentradentro delos respaldos. Además, no hay
procedimientos formales para eliminar informaciónfísica de losmedios de
almacenamiento en períodos de tiempoasignados.

Tabla 8 (página 8 (texto) · 44 filas)

CONTRALORíA GENERAL DELA REPÚBLICA
DIVISiÓN DE MUNICIPALIDADES
SUBDIVISiÓN DE AUDITORíA EINSPECCiÓN
- 5 -
De acuerdocon lo señalado en la respuesta,
por política municipal de informática se realiza almacenamiento ymantención de
datos históricos,por lo que no existe eliminación física de los medios de
almacenamiento.No obstante, no seinforma sobre lafalta deencriptación y
verificación de integridad observada.
De acuerdo con lo señalado, se levanta
parcialmente la observación, manteniéndose lo que no fue contestado. Además,
deberá evaluarse,en lo sucesivo, los adecuados resguardosexistentes.
5.- REDES.
Se verificóla omlslon deprocedimientos
para el análisis delas vulnerabilidades de la red municipal.
En la respuesta municipal se expone que
efectivamente noexisten procedimientos para talefecto,ante locual el Alcalde
impartió instrucciones para subsanar laomisión, porlo que se mantiene lo observado
hasta su verificación respectiva en visitade fiscalización posterior.
6.- POLiTICASy REGLAS.
Las actividades se realizan sin estándares ni
procedimientos definidos formalmente, por el contrario, granparte de los procesos se
efectuaban de manera reactiva o de manerainformal y, generalmente, sin
documentación. Además, no se aplica en las operaciones,medidas de mitigación de
riesgos de fallas en la plataforma de software y hardware yal personal municipal no
se le ha brindadoinstrucción respectode la seguridad delas instalaciones y del
equipamiento.
Sobrelosaspectosseñalados
precedentemente,la autoridad comunal señala queel municipio emplea
metodologías de trabajo y herramientasde planificación y control deactividades, no
correspondiendo que el municipio entregue capacitación alpersonalque administra
la plataforma informática porque son dela empresaexterna.
De lo anterior sedesprende que en la
actualidad, existeregulación de los servicios informáticospor partede la empresa
proveedora con lafinalidad de cumplircon nivelesde servicio satisfactorios para el
municipio, pero nose advierte que existauna contraparte técnica del municipio.
Por otra parte, secomprobó la falta de
registros de incidentes que indiquenpérdidas de datosy/o alteraciones en el
funcionamiento delos sistemas, bases de datos o instalaciones; no obstante ello, de
acuerdo a lo informado por el municipio,actualmente se registran losincidentes que
afectan a la plataforma de software y hardware.
Según lo establecido existenpolíticas para
la regulación de laactividad informática, su correcta administración yel buen uso y
aprovechamiento de todos los recursos informáticosde la Municipalidad de Santiago;
sin embargo, las indicaciones que se plasman en eldocumento no sehacen cumplir.

Tabla 9 (página 9 (texto) · 36 filas)

Sobre lo anterior, la autoridad informa que la
aplicación del documento que fija las políticas ha sido difícilde cumplir, por falta de
acogida de losfuncionariospero que se están adoptando las medidas tendientes a
socializarlas para instar su cumplimiento futuro. Agrega, queel contrato vigente con
la empresa queadministrael equipocentral debe cumplircon las exigencias del
contrato, ya quede lo contrario se arriesga a las sanciones que el mismo establece.
Conforme lo señalado en los párrafos
precedentes, las observaciones formuladas inicialmente se estimansubsanadas, sin
perjuicio que suverificación definitiva seefectúe en una próxima fiscalización.
7.- CONTRATOS INFORMÁTICOS.
La Municipalidad deSantiago, en materia de
tecnologías de información yde comunicaciones, mantenía ala fecha de la visita, los
siguientes contratos vigentes:
• Arriendode equipos con la Empresa Ipec Ltda.
• Prestación de Servicios de Administración y Operaciónde Instalación y Equipo
Computacional. Explotación yMantención de Sistemas con la Empresa:
Proexsi Ltda.
• ServicioComputacional para Juzgado de Policía Local, Tránsito y Transporte
Público con la Empresa Ipec Ltda.
Respecto de dichosconvenios, que están
normados técnicamente y enfuncionamiento, se realizaron pruebasde validación de
integridad de datos a registros de procesos críticos, evaluación de disponibilidad,
tiempo de respuesta y reportes de salida, sin que de dichascomprobaciones
surgieran observaciones queformular.
Asimismo, se determinóque existe el
resguardo pertinente de lasboletas de garantía, las quese encuentran al día
respecto de loscontratos convigencia en el periodo auditado.Además, se estableció
que el pago delos servicios estaba al día y conforme a lo pactado.
CONCLUSiÓN:
En mérito de lo expuesto, la autoridad
deberá implementar las medidas tendientes a solucionar lasobservaciones
planteadas enlos numerales1.2; 2; 3;4 y; 5 del presente informe,cuya efectividad
será comprobada en las próximas visitas que se realicen a laEntidad, conforme las
políticas de esteOrganismo sobre seguimiento de los programas de fiscalización.
Transcríbase al Alcaldey al Concejo
Municipal de Santiago.
Saludaiátrntamente aUd.